Um relatório sobre um grupo que se autodenomina n0n descreve uma mudança tática na extorsão cibernética: ransomware sem criptografia e com destruição de backups. Em vez de bloquear arquivos e exigir pagamento por uma chave de descriptografia, o grupo supostamente elimina as opções de recuperação e ameaça expor dados roubados. O artigo de origem que analisamos estava truncado, então este post se atém ao panorama geral que ele descreve e às práticas defensivas amplamente compreendidas, em vez de detalhes que não podemos verificar.
Como Funciona o Manual de Destruição de Backups do n0n
De acordo com o relatório, a abordagem do n0n pula a etapa de criptografia que definiu o ransomware por anos. A ênfase recai sobre duas coisas: destruir os backups da vítima e ameaçar divulgar os dados que o grupo obteve.
A lógica é direta. O ransomware tradicional cria pressão ao tornar os sistemas inutilizáveis. Os defensores respondem restaurando a partir de backups, e é por isso que muitos operadores de ransomware há muito tentam encontrar e excluir backups acessíveis primeiro. Remover essa rede de segurança aumenta as apostas sem precisar criptografar um único arquivo de produção.
Não temos detalhes técnicos confirmados sobre as ferramentas, pontos de entrada ou número de vítimas do n0n a partir do material fornecido, então não vamos especular sobre eles. O que importa para os defensores é o padrão: atacantes que obtêm acesso privilegiado podem atacar diretamente a infraestrutura de backup.
Por Que a Extorsão Sem Criptografia Desloca a Pressão Para a Exposição de Dados
Quando não há criptografia, muitas vezes não há indisponibilidade óbvia. Os sistemas continuam funcionando, o que pode tornar uma invasão mais silenciosa e difícil de perceber. A alavancagem vem de outro lugar: a ameaça de que dados sensíveis sejam publicados ou vendidos.
Isso muda o cálculo da vítima. Restaurar a partir de um backup limpo resolve a indisponibilidade, mas não faz nada em relação aos dados que já saíram da rede. Registros de clientes, informações de funcionários, contratos e comunicações internas não podem ser "restaurados" depois de estarem nas mãos de outra pessoa.
É também por isso que a privacidade importa aqui. Organizações que detêm dados pessoais enfrentam consequências regulatórias, legais e reputacionais pela exposição, independentemente de seus servidores terem sido bloqueados. Uma dinâmica semelhante apareceu na violação de extorsão de dados da Revolut, onde a crise veio da extorsão sobre dados, e não de malware clássico nos servidores.
Por Que Backups Tradicionais e Cópias Offline São Insuficientes
Durante anos, o conselho padrão foi manter backups offline. Isso ainda é válido, mas o relatório do n0n sugere que já não é suficiente por si só. Algumas lacunas merecem ser compreendidas:
- Backups protegem a disponibilidade, não a confidencialidade. Uma restauração perfeita não des-rouba dados.
- Sistemas de backup são acessíveis. Consoles de backup, armazenamento em nuvem e credenciais de administrador geralmente são acessíveis a partir do mesmo ambiente que um invasor comprometeu.
- Cópias offline podem estar desatualizadas. Backups desconectados, mas raramente testados ou atualizados, podem não suportar uma recuperação completa quando importa.
- Ferramentas legítimas ocultam roubo. Os dados podem sair por canais comuns de armazenamento em nuvem. Em um caso anterior envolvendo o Vice Society, atacantes abusaram do OneDrive para roubo de dados, um lembrete de que serviços confiáveis podem se tornar rotas de exfiltração.
A conclusão não é que os backups sejam inúteis. Eles continuam essenciais. São apenas uma camada, e os atacantes estão claramente cientes disso.
Medidas de Reforço: Backups Imutáveis, Segmentação e Monitoramento
Os defensores podem reduzir a exposição a esse modelo com controles que abordam tanto a destruição de backups quanto o roubo de dados.
Torne os backups imutáveis. Use armazenamento que não possa ser alterado ou excluído por um período de retenção definido, nem mesmo por uma conta de administrador. Isso enfraquece um atacante que obtém credenciais privilegiadas.
Separe o acesso ao backup do acesso administrativo cotidiano. Sistemas de backup devem usar suas próprias credenciais, protegidas com autenticação multifator, e não devem compartilhar um domínio de login com servidores gerais quando possível.
Segmente a rede. Limite quais sistemas podem se comunicar com a infraestrutura de backup e com a internet. A segmentação retarda o movimento lateral e torna grandes transferências de dados mais fáceis de detectar.
Criptografe os dados em repouso. Criptografar dados sensíveis e o conteúdo dos backups pode reduzir o valor de qualquer coisa obtida.
Monitore exfiltração e adulteração de backups. Emita alertas sobre transferências de saída incomuns, exclusão repentina de snapshots, alterações em políticas de retenção e novo uso de ferramentas de cópia para nuvem.
Teste restaurações e ensaie a resposta. Saiba quanto tempo a recuperação leva e quem toma a decisão quando chega uma ameaça de publicar dados.
O Que Isso Significa Para Você
Se você administra ou aconselha uma pequena ou média empresa, o ponto principal é que "temos backups" já não é uma resposta completa ao ransomware. Faça uma segunda pergunta: "O que acontece se os dados forem roubados e os backups sumirem?"
Os indivíduos são afetados indiretamente. Quando organizações que detêm seus dados pessoais são extorquidas, suas informações é que estão em jogo. Use senhas únicas, ative a autenticação multifator e fique atento a phishing que faça referência a uma violação, já que campanhas de extorsão podem gerar golpes secundários, como o descrito em nossa cobertura do golpe Ransom Busters direcionado a vítimas.
Audite Seus Backups e Controles de Acesso Agora
Ransomware sem criptografia e com destruição de backups recompensa atacantes que encontram controles de acesso fracos e backups desprotegidos. Comece esta semana:
- Liste onde seus backups ficam e quem pode excluí-los.
- Ative a imutabilidade e separe as credenciais de backup.
- Exija autenticação multifator em todas as contas administrativas e de backup.
- Configure alertas para grandes transferências de saída e exclusões de backup.
- Execute um teste de restauração e anote o resultado.
A velocidade também importa. Os atacantes estão comprimindo o tempo que as vítimas têm para reagir, como explicado em nosso artigo sobre por que as gangues de ransomware agora dão às vítimas apenas 7 dias. O melhor momento para verificar suas defesas é antes que um prazo apareça na sua caixa de entrada.




